Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
6726
)
-
▼
agosto
(Total:
734
)
-
Gemini en Android Auto distrae a los conductores
-
OpenAI retira sus modelos de Cursor tras compra de...
-
Windows 11 moderniza función de hace 25 años
-
Linus Torvalds: usar IA para arreglar Linux fue in...
-
Cloudflare libera 100 TB de RAM sin cambiar un sol...
-
Filtrados más de 12 TB de archivos de Steam que ab...
-
WhatsApp detecta estafas con IA local
-
Cinco fallos críticos en temas y plugins de WordPr...
-
Brave integra alias de correo electrónico para evi...
-
Meta impide grabar en secreto con sus gafas
-
Gemini Notebook actualiza sus límites
-
Fallos críticos de ServiceNow permiten ejecutar có...
-
OpenAI golpeó fuerte a Hugging Face
-
iPhone 17 Pro resiste caída de 30 km
-
Google usa IA para gestionar viajes
-
Modo Dios sigue vivo en Windows 11 pese a Microsoft
-
Investigador demuestra que Claude Code puede ser e...
-
Android 17 implementa ECH en todo el sistema para ...
-
Windows 10 no soportará GTA VI
-
PaperCut lanza un segundo parche de emergencia par...
-
IA: alerta por ola de ciberataques
-
Explotan fallo en Cosmos EVM a pesar de que Cosmos...
-
Berlín se niega a pagar el rescate a los que robar...
-
GTA VI podría vaciar las oficinas
-
Gemini convierte Excel en apps
-
El SSD SanDisk de 64 GB de hace 16 años se niega a...
-
Banda de ransomware TITAN afirma que su IA analiza...
-
Estudia ingeniería informática gratis con este rep...
-
700 agentes de IA coordinados secretamente para ha...
-
Atacan infraestructura de IA con RCE, inyección de...
-
Cárcel para un hombre de 68 años que ganó 1,3 mill...
-
Fallo en el plugin de donaciones GiveWP para WordP...
-
Meta pagará 18.000 millones por adicción a sus redes
-
Grave fallo de cPanel podría permitir que un usuar...
-
AWS muestra cómo credenciales robadas permiten ata...
-
Vulnerabilidades de TeamViewer permiten ejecución ...
-
Malware Massiv ataca apps de IPTV en España
-
Razer lanza colección por los 25 años de Xbox
-
Lanzada la actualización KB5120998 de Windows 11 c...
-
Más de 100 entidades tecnológicas piden reforzar l...
-
Zen 6 compatible con AM5
-
Instalan malware mediante currículums falsos de es...
-
Filtración en universidad rusa revela entrenamient...
-
Windows XP cumple 25 años
-
Más de 8.300 servidores Gitea expuestos a ataques ...
-
Vulnerabilidades en el robot humanoide Unitree G1 ...
-
Ya disponible Ubuntu 26.04.1 LTS
-
Photoshop integra IA para editar con prompts y boc...
-
Cae uno de los mayores imperios de la piratería mu...
-
OpenAI advierte que el reward hacking llevó a agen...
-
OpenAI crea IA autónoma
-
Casi 700 agentes de IA coordinados en el ataque a ...
-
Next.js corrige fallos críticos de AVIF y Windows ...
-
Bill Gates advierte sobre el impacto de la IA
-
PaperCut sufre un ataque de día cero que está golp...
-
Roban datos de 8,7 millones de clientes en tres ae...
-
Policía australiana detiene a presuntos cerebros d...
-
Vulnerabilidad en dispositivos TP-Link Kasa permit...
-
Vulnerabilidad crítica de cPanel permite control t...
-
Secuestran Claude Code Opus 5 Auto Mode mediante p...
-
CISA advierte vulnerabilidad en Citrix NetScaler e...
-
Ciberdelincuentes venden números de seguridad soci...
-
Google lanza Gemini Omni 1.1 Flash para vídeos pro...
-
LibreOffice 26.8 se actualiza y rechaza la IA
-
OpenAI banea cuentas de ChatGPT vinculadas a Rusia...
-
OpenAI limita mensajes de GPT-5.6 Sol en ChatGPT Plus
-
El FBI desarticula infraestructura de QTFY vincula...
-
Operación Jackal IV de INTERPOL: 58 detenidos y 26...
-
28.000 repositorios Git expuestos revelan claves A...
-
Claude Opus 4.6 vulnera el límite de reservas del ...
-
Mac Studio M5: potencia extrema para IA
-
Vulnerabilidades de SonicWall NetExtender permiten...
-
Vulnerabilidades críticas en Next.js permiten ejec...
-
Vulnerabilidad en plugin TranslatePress de WordPre...
-
Garmin actualiza funciones en modelos antiguos
-
21 fallos críticos de Ubiquiti UniFi permiten salt...
-
Apple renueva Mac Mini y Studio con chip de 2nm
-
Comando de Windows para liberar espacio sin riesgo...
-
Llega NVIDIA DLSS 4.5 Ray Reconstruction
-
China sustituirá Windows por Linux
-
Linux cumple 35: el kernel aficionado que ahora im...
-
El gusano Morris infectó el 10% de Internet
-
Amazon sube el precio de sus dispositivos Echo, Ki...
-
UE busca sustituir a Visa y Mastercard para 2029
-
Chrome 152: 327 correcciones de seguridad y 10 crí...
-
Alerta por vulnerabilidad crítica de RCE en Gitea ...
-
Fallos de OpenSSL permiten colapsar servidores y c...
-
Qualcomm rompe la barrera de los 5 GHz en smartpho...
-
OpenAI suspende cuentas rusas de ChatGPT vinculada...
-
Intel convierte Diamond Rapids en una bestia de 25...
-
EE. UU. impone sanciones a hackers vinculados a Ir...
-
Ciberataque masivo colapsa los servicios digitales...
-
91 vulnerabilidades de Spring afectan a más de 209...
-
AliExpress usa WebAudio API para rastreo silencios...
-
Passkeys de WhatsApp alcanzan mil millones de usua...
-
Falso análisis de Microsoft pide quitar antivirus ...
-
La IA preferida de los hackers es DeepSeek
-
Fallo en plataforma B2B de Tata permite robo de cu...
-
Ocho agentes de IA vulneran sistemas gubernamental...
-
Sony: los juegos digitales no son tuyos
-
AWS Network Firewall ya muestra el recuento de reg...
-
Fallo sin parchear en Calix permite a hackers salt...
-
DOOM 64 estrena trazado de trayectorias
-
Crisis de RAM hunde a marca de Linux Pine64
-
Falsa demo de GTA 6 es malware que roba contraseña...
-
Ciberatacantes aprovechan fallos de miniOrange SAM...
-
Fallo crítico en Red Hat Keycloak permite tomar cu...
-
AliExpress es señalada por rastrear usuarios media...
-
Una página web maliciosa podría contaminar tu mode...
-
IA china crea vídeos desde PowerPoint
-
Investigador revela cinco vulnerabilidades crítica...
-
Vulnerabilidades en TP-Link Archer permiten ataque...
-
Suplantan a ReliaQuest para robar credenciales SSO...
-
Anthropic lanza autenticación empresarial para con...
-
Radeon RX 10800 XT: posibles especificaciones y pr...
-
Resultados de Google de Minecraft llevaron a malware
-
Atacan sitios de WordPress mediante vulnerabilidad...
-
Explotan vulnerabilidad de Zimbra Collaboration Suite
-
AMD desbloquea el rendimiento de los Ryzen 7000 y ...
-
Pagos de WhatsApp llegan a España
-
DIGI duplica gratis su fibra a 2 Gbps en España
-
Intel vuelve al Top 10 de las CPU más vendidas en ...
-
IA escribe un tercio de la web
-
Noruega limita la IA en colegios
-
Microsoft Teams ya permite a los administradores b...
-
Phishing de Teams usa SynkLoader para robar contra...
-
Por qué eliminaron 3D Pinball de Windows
-
NVIDIA planea invertir en Perplexity contra Google...
-
-
▼
agosto
(Total:
734
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
Un iPhone 17 Pro sobrevivió sin daños tras caer desde 30.607 metros de altura en Suecia.
-
Garmin implementará las funciones de los nuevos Fenix 9 y Fenix 9 Pro en sus modelos de relojes inteligentes más antiguos .
-
Ubiquiti ha solucionado 21 vulnerabilidades de severidad crítica que afectaban a casi toda su línea de productos UniFi. La empresa advirtió...
Usan servidores WSUS para distribuir malware en empresas
Una novedosa cadena de ataque que permite a los adversarios secuestrar Windows Server Update Services (WSUS), la arquitectura de gestión de parches de confianza ampliamente implementada en entornos empresariales.
La investigación, publicada por el investigador de SpecterOps Beyviel David, demuestra cómo las organizaciones que alojan WSUS en una base de datos SQL Server externa se enfrentan a un riesgo operativo crítico: los atacantes con acceso a la red local pueden forzar la autenticación, capturar una sesión de base de datos y crear "actualizaciones" maliciosas que los endpoints unidos al dominio confían y ejecutan automáticamente.
Convertir Windows Server Update Services en Puertas Traseras
Las implementaciones empresariales de WSUS frecuentemente separan el servidor de gestión de actualizaciones de su almacenamiento backend, alojando la base de datos SUSDB en una instancia independiente de Microsoft SQL Server en lugar de utilizar la base de datos interna predeterminada de Windows.
Esta arquitectura crea un vector de exposición cuando se combina con la coerción de autenticación NTLM.
Utilizando herramientas como PetitPotam, un atacante puede forzar que la cuenta de equipo del servidor WSUS se autentique a través de SMB en un host controlado por el adversario. El atacante luego retransmite esta autenticación directamente a la base de datos remota de SQL Server utilizando Ntlmrelayx.
Dado que la cuenta de equipo de WSUS posee permisos para establecer una sesión en la instancia de SUSDB, esta maniobra concede un punto de apoyo autenticado en la base de datos sin requerir credenciales válidas de un usuario del dominio.
Mantener la visibilidad sobre estos vectores de retransmisión es crítico para preservar la seguridad de Active Directory en las redes corporativas.

El acceso inicial a la base de datos obtenido mediante el retransmisor NTLM coloca al atacante en el rol restringido webService, que carece de permisos directos de SELECT, UPDATE o DELETE en las tablas principales. Sin embargo, los investigadores descubrieron que los permisos concedidos para ejecutar procedimientos almacenados específicos proporcionan el control suficiente para convertir el flujo de trabajo de actualización en un arma.
Encadenando metódicamente procedimientos almacenados nativos de SQL —incluyendo spImportUpdate, spSaveXmlFragment, spSetBatchURL, spCreateTargetGroup y spDeployUpdate— un atacante puede falsificar un paquete completo de actualización de Windows que contenga metadatos arbitrarios, hashes de archivos e instrucciones de ejecución.
Como se detalla en el informe de investigación de SpecterOps, esta secuencia de procedimientos almacenados permite a un atacante ensamblar metadatos de actualización válidos directamente dentro de la base de datos.
Debido a que la base de datos interpreta estos comandos como si provinieran de la cuenta de equipo de WSUS confiable, las actualizaciones falsificadas pasan la validación interna y se envían a los grupos de endpoints seleccionados.
Asegurar la infraestructura de actualizaciones es un componente esencial de la gestión general de seguridad de los servidores Windows.

Bajo condiciones normales de funcionamiento, WSUS requiere que todos los binarios entregados lleven una firma digital válida de un certificado de Microsoft confiable, descargando los payloads exclusivamente a través del protocolo Background Intelligent Transfer Service (BITS).
Los investigadores de SpecterOps realizaron ingeniería inversa de la librería Microsoft.UpdateServices.ContentSyncAgent.dll usando dnSpy e identificaron un fallo de lógica dentro de la rutina de verificación de archivos:
- Verificación de Extensión de Archivo: La lógica de verificación comprueba si el nombre de un archivo payload termina en
.txto.esd. - Disparador de Bypass: Si se detecta cualquiera de estas extensiones, la rutina omite completamente la validación de la firma digital.
Un atacante puede renombrar un payload ejecutable a un nombre como Ghost.txt, alojarlo en un servidor web compatible con BITS y hacer que WSUS descargue y ejecute el binario no verificado en los endpoints objetivo. Este fallo facilita la ejecución de código no autenticada en las máquinas cliente.
| Fase del Ataque | Mecanismo / Componente | Impacto Técnico |
| Coerción de Autenticación | PetitPotam + Ntlmrelayx | Fuerza la autenticación SMB para retransmitir la sesión de la cuenta de equipo a SUSDB |
| Inyección en Base de Datos | Procedimientos Almacenados de WSUS (spImportUpdate, etc.) | Falsifica paquetes de actualización maliciosos dentro de las tablas de la base de datos |
| Bypass de Firma | Fallo de lógica en ContentSyncAgent.dll | Omite las comprobaciones de firma para extensiones de archivo .txt y .esd |
| Ejecución del Payload | Protocolo BITS + Directiva de Grupo | Instala silenciosamente el payload con redespiegue automático persistente |
Además, si la Directiva de Grupo del entorno objetivo está configurada para descargar y programar automáticamente las instalaciones de actualizaciones, el payload se despliega sin interacción del usuario.
Si el proceso del payload es terminado, la actualización maliciosa se vuelve a ejecutar automáticamente, estableciendo un punto de apoyo persistente en el host víctima.
SpecterOps lanzó dos proyectos de código abierto para ayudar a los equipos de seguridad:
ludus_wsus: Un entorno de laboratorio basado en Ansible para desplegar instancias vulnerables de WSUS para pruebas.NotWSUSpicious: Una utilidad de Python que automatiza el encadenamiento de procedimientos almacenados de SQL, incluida con un servidor BITS personalizado y unmssqlclient.pymodificado.
- Aplica la Protección Extendida para la Autenticación (EPA): Activa EPA en el servidor de base de datos SQL que aloja
SUSDBpara bloquear la retransmisión NTLM. - Segmentación de Red: Restringe el acceso de red a la base de datos para que solo los servidores WSUS autorizados y los hosts de gestión administrativa puedan conectarse.
- Monitorea las Invocaciones de Procedimientos Almacenados: Audita los registros de ejecución de SQL en busca de llamadas anómalas a
spCreateTargetGroup,spDeployUpdateo referencias aspSetBatchURLque involucren archivos.txto.esd.
Fuentes:
https://cybersecuritynews.com/wsus-servers-leveraged-to-deliver-malware/
Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.